WebX完全ガイド
TOP 新着一覧 チャート 取引所 WebX
CoinPostで今最も読まれています

アップデート未完了のノードがイーサリアムにもたらす脆弱性

画像はShutterstockのライセンス許諾により使用

イーサリアムでも進んでいないノードのアップデート
仮想通貨イーサリアムのネットワークにおいて多くのノードが最新版のソフトウェアクライアントであるParityかGethに更新していないことがセキュリティ企業SRLabsのレポートで判明。ノードのパッチ適用事情と詳細を解説する。

未だに残るアップデート未完了の「古い」ノード

2019年5月、SRLabs によるレポートにおいて、実に30%か40%のノードが攻撃に対し脆弱である、という状況が浮かび上がってきた。

背景について説明しておこう。

イーサリアム・ネットワークにアクセスするためのソフトウェアクライアントとして、現時点で一般的な選択肢は、Parity Ethereum(Parity)か Go Ethereum(Geth)だ。

今年の 2月、SRLabs により、Parity Ethereum クライアントのバージョン2.2.10以下で、Parity Ethereumノードをリモートでクラッシュさせる可能性がある脆弱性が報告された。

このクラッシュは、2つのノード間でチェーンを同期している間に、整数のオーバーフローが原因で発生しうる。すべてのノードは任意の接続要求を受け入れてメインネットワークとの同期を維持するため、攻撃者は イーサリアム・ネットワークにおいて、パッチが適用されていない Parity ノードをクラッシュさせることができる、というものだ。

Gethでも44%が未更新

Parity Ethereum では、ノードをスキャンした結果、15%が2月のパッチを未適用だったという。 さらに、3月2日にリリースされたバージョンについても同様に調査し、5月2日時点で30%でパッチが未適用だった。

さらに、7%は9か月間もパッチを当てていない。2018年7月にはテストネットの脆弱性がメインネットに波及する可能性が指摘され、コンセンサス形成に関する重大な脆弱性が修正されているが、これも適用されていない、ということだ。

また、イーサリアムの根幹をなすGethでも更新に関する問題は同様に観測されている。 2か月前にリリースされたセキュリティに関するクリティカルなアップデート、これが含まれないバージョンv.1.8.20 以前のノードが約44%も残っているのだ。

更新されない理由

Gethには自動更新の機能は存在しない。したがって約44%のGethノードが脆弱という報告は、アーキテクチャの設計そのものにおける問題と言い換えてもいい。

ただし、すべてのソフトウェアに自動更新を実装すべきかどうか、という点は議論の余地がある。CCleaner や ASUSのアップデートツールのように、アップデート機能を悪用される例も出てきているからだ。

加えて、Electrumのようにクリティカルなセキュリティアップデートを装った攻撃も確認されている。結局のところ、各自が少しずつ注意を払うしかないのが現状だろう。

Parity Ethereum には自動更新の仕組みがあるものの、スマートコントラクトに紐づけられているため、アップデートの適用は複雑な手順になりがちだ。

そして、すべてのノードが常に最新の状態にあるわけではない。したがって、常時起動せず、その時々で追いつきで処理しているノードなどがあった場合、自動では適用されない。

また、スマートコントラクトを利用しているという性質そのものが、そもそもアップデートプロセスを煩雑(はんざつ)にしているという指摘もある。迅速なアップデートが適用できない場合もある、ということだ。 Parity もセキュリティアラートを出してアップデートを促してはいるが、これも効果のほどは未知数だ。

攻撃は可能か?

詳細についてはハッシュレートの多数を占めるマイナーのバージョンを分析する必要がある。しかし、現実的には難しいはずだ。

ノードをクラッシュさせることができるなどの脆弱性は単体ノードにとっては致命的だが、ネットワーク全体で見た場合、単一ノードのクラッシュによる影響は微々たるものであり、他の攻撃手法と組み合わせない限り有用性は高くない。

ハッシュレートの過半はマイナープールが握っており、彼らが報酬のために正しく動作している限り、二重支出攻撃などを行うためのコストは非常に高いままだろう。

なお、仮想通貨情報統計サイトEtherscanで直近7日間のハッシュレートを見ると、上位4つのプールが75%を占めていることがお分かりいただけるだろう。

出典:Etherscan

まとめ

先日お伝えしたビットコインの事例と同様、イーサリアムでも脆弱なノードが放置されている実態が分かった。

ただちに問題につながるわけではないものの、コミュニティベースで運営されるという前提を考えると、早急な対応が望ましいだろう。 これをお読みになった読者各位におかれても、お手元でノードを運用されている場合、ご確認いただくことをお勧めする。

坪 和樹

Twitter:https://twitter.com/TSB_KZK

Linkedin:https://www.linkedin.com/in/tsubo/

プロフィール:AWSで働くエンジニア、アイルランド在住。MtGoxやThe DAO では被害を受けたが、ブロックチェーンのセキュリティに興味を持ち続けている。セキュリティカンファレンスでの講演、OWASP Japanの運営協力やMini Hardeningといったイベント立ち上げなど、コミュニティ活動も実績あり。

CoinPost App DL
厳選・注目記事
注目・速報 市況・解説 動画解説 新着一覧
06/11 木曜日
18:46
Visa、ステーブルコイン決済70億ドル規模に OpenAIとAI向け基盤で提携
Visaがステーブルコイン決済の年換算ランレート約70億ドルを公表。トークン化預金の技術レイヤー構築やAIエージェント向け決済基盤「Visa Intelligent Commerce」を発表し、OpenAIとの戦略的提携も明らかにした。
17:26
仮想通貨を金融商品に、金商法改正案が衆院委を通過
仮想通貨の規制を資金決済法から金融商品取引法へ移行する改正案が、6月10日に衆議院財務金融委員会を可決。インサイダー取引規制の新設や発行者への情報開示義務、分離課税(税率20%)の導入を盛り込む。参議院での審議を経て、成立すれば2027年度の施行を見込む。
16:23
ビットワイズCIO報告、投資顧問の関心はビットコインよりステーブルコインに
ビットワイズのCIOマット・ホーガン氏が1日で40人超の投資顧問と面談。関心は依然として高いが、BTCよりステーブルコインと資産トークン化に注目が集まる実態が明らかに。ETH・SOL・HYPEなど具体的銘柄名も言及された。
14:47
モルフォ、「DeFi史上最大級」約280億円調達 パラダイム・a16z・SBIグループ参加
DeFiレンディングプロトコルのモルフォが1億7500万ドル(約280億円)の資金調達を発表。パラダイム、a16zクリプト、リビットキャピタルが主導し、SBIグループも出資に参加した。
13:55
ステラ、量子コンピュータ対策を発表  2027年末までに量子耐性署名への移行対応完了目指す
ステラ開発財団(SDF)が量子対応計画(QPP)を発表した。QPPは3段階で実施され、2027年末までに全アカウントの量子耐性署名への移行完了を目指している。
13:10
ビットコイン市場は調整の後期段階か、需要枯渇が顕著=グラスノード
グラスノードによると仮想通貨ビットコインは割安圏に位置するも反発は見られず短期保有者の95%超が含み損を抱えている。調整の後期段階の特徴を示す相場だとの分析を示す。
11:57
大阪取引所、ビットコイン先物を28年投入へ ETF解禁に合わせ=日経
大阪取引所の多賀谷彰社長がビットコイン先物の2028年投入方針をインタビューで明らかにした。金融庁が同年をめどに進める投信法施行令改正と歩調を合わせ、ETF解禁後の機関投資家のヘッジ需要に対応する。
11:02
マスターカード、AIエージェント決済向けの新サービス発表
マスターカードは、AIエージェント決済向けの新サービスを発表。リップルやソラナ財団、仮想通貨取引所コインベースなどと協業もして、次世代のデジタル商取引をサポートしていく。
10:44
仮想通貨の新規トークン調達、Q2は85%減 5年ぶり最低水準か=CryptoRank
CryptoRank.ioの集計によると、2026年第2四半期のIEO・ICO・IDO合計調達額は5,800万ドル(約93億円)と前四半期比85%減。販売件数も37件にとどまり、2025年Q1のピークから急落した背景を解説する。
10:25
米国政府がFTX押収のLINKトークンを売却か、1.2億円相当
米国政府がFTX・アラメダ研究所の押収資金から約98,590 LINK(約76.8万ドル)をコインベース・プライムへ送金したことが、10日のアーカムデータで明らかになった。トランプ政権の大統領令により、ビットコイン以外のアルトコインは引き続き売却対象となっている。
10:00
レイディウム、廃止済みプログラムが悪用 2億円超相当流出
分散型取引所レイディウムが廃止済みの旧AMM V3プログラムへの不正アクセスを確認。RAY・SOL・USDCなど約134万ドル(約2億1,500万円)相当が流出した。現行プログラムへの影響はなく、損失補填はレイディウムの財務から行うとしている。
09:30
ビットコイン、バリューゾーン入りも需要縮小で底値は未確定=クリプトクアント
クリプトクアントが仮想通貨市場の週間レポートを発表。ビットコインはバリューゾーンに近づいているものの、需要が落ち込んでおり強気転換の条件は揃っていないと指摘した。
08:30
リップル社、XRPL上のAIエージェント決済向けの開発ツールをローンチ
リップル社は、XRPL上の開発者向けにAIエージェント決済用の開発ツールをローンチしたことを発表。AIエージェントは、仮想通貨領域の内外で注目を集めている技術である。
08:10
「純購入者の立場は変わらない」ストラテジーCEO、ビットコイン売却の狙いを説明
ストラテジーのCEOは11日のCNBC独占インタビューで、5月末の32BTC売却について市場への機能確認・税務対策・投資家向けシグナルの3点を挙げて説明した。同社は6月1〜7日に1,550BTCを購入しており、純購入者の立場を維持している。
07:40
Pythが年中無休の価格指数発表、米国株・原油・金属を対象
オラクルプロトコルのパイスが独自の24時間365日対応価格インデックス「Pyth Indices」を発表した。米国株・原油・貴金属などを対象に、コインベース、クラーケン、dYdX、ナドが初期パートナーとして採用する。
今から始める仮想通貨特集
通貨データ
重要指標
一覧
新着指標
一覧